BRIEFING SÉCURITÉ · 08.10.2026 DEENFRES

Pratique & Mise en œuvre

Client ScreenConnect : fichiers lancés sans accord de l’hôte

Par Alec Chizhik · 17 septembre 2026 · 7 min de lecture

Cet article est une traduction automatique par intelligence artificielle de l’original allemand. La version allemande fait foi.

La CISA a classé la faille du client ScreenConnect comme exploitée. Lors d’une session à distance en cours, des fichiers peuvent être transférés et exécutés sans confirmation de l’hôte. Le délai pour les institutions fédérales civiles américaines a expiré le 14 septembre.

Les points clés en bref

  • La CISA classe la CVE-2026-84869 comme exploitée. Les institutions fédérales civiles américaines avaient jusqu’au 14 septembre pour appliquer le correctif et effectuer une analyse forensique.
  • ConnectWise limite la faille au client. Les serveurs restent en dehors du périmètre. L’évaluation indique un niveau Important avec une priorité 1 (Haute) et un score de 9,9 sur l’échelle CVSS.
  • La version 26.6.5 corrige la faille. Les serveurs cloud sont déjà mis à jour. Les clients hôtes nécessitent une réinstallation et les agents d’accès une mise à jour.
  • Huntress a observé fin août trois incidents. Des clients modifiés ont poussé les fichiers 1.vbs à 4.vbs vers les hôtes nouvellement connectés.

À lire aussi : Des attaquants lisent des fichiers GitLab sans authentification · Des commandes externes possibles sur 8 393 serveurs Gitea

La CISA accorde trois jours aux institutions américaines

Le 11 septembre, l’autorité américaine CISA a intégré la vulnérabilité CVE-2026-84869 dans son catalogue des failles connues et exploitées. L’entrée concerne ConnectWise ScreenConnect. La CISA évoque un manque d’autorisation et une gestion insuffisante des droits : des fichiers peuvent être transférés et exécutés lors d’une session à distance en cours, sans accord de l’hôte.

Les institutions fédérales civiles américaines devaient corriger cette faille dans leurs systèmes concernés avant le 14 septembre ou les protéger autrement. Le catalogue exige en outre une analyse forensique. Le CISA indique que l’utilisation liée au Ransomware reste inconnue.

Le Centre canadien pour la cybersécurité confirme dans l’avis AV26-903, mis à jour le 11 septembre, la même intégration dans le catalogue des failles exploitées. Aucune échéance comparable n’existe pour les exploitants allemands. Même sans délai américain, ils restent exposés à la même attaque.

Les fichiers s’exécutent sans validation de l’hôte

ConnectWise a décrit la faille le 8 septembre et la limite au client. Les serveurs restent hors de portée.

ConnectWise attribue un score de 9,9 sur l’échelle CVSS. Le vecteur mentionne une attaque par réseau, une complexité faible et des privilèges bas. Aucune confirmation de l’hôte n’est requise.

Toutes les versions de ScreenConnect antérieures à la 26.6.5 sont concernées. La version 26.6.5 corrige la faille, tout comme les versions ultérieures. ConnectWise avait déjà prévenu ses clients le 3 septembre sur ce comportement de transfert de fichiers et recommandé de supprimer l’autorisation TransferFiles dans les sessions ouvertes. Le correctif a suivi cinq jours plus tard.

Définition · ScreenConnect

Qu’est-ce que ScreenConnect ? Un logiciel de télémaintenance développé par ConnectWise pour les sessions de support et d’accès. Les prestataires de services et les équipes IT internes l’utilisent pour contrôler des machines distantes. La version cloud est hébergée par ConnectWise, tandis que la version on-premise est gérée par le client. Le client installé sur l’hôte exécute les transferts de fichiers et les commandes de démarrage.

Huntress détecte quatre scripts exécutés via le client

Huntress a observé fin août dans plusieurs organisations le même schéma. Des clients malveillants lançaient le Windows Script Host et exécutaient successivement quatre fichiers VBScript. Les incidents ont commencé par du social engineering. Ensuite, des clients déjà installés et modifiés ont automatiquement transféré ces mêmes fichiers vers de nouveaux terminaux connectés. Huntress décrit cette propagation comme semblable à celle d’un ver.

Deux des cas documentés remontent au 20 août, un autre au 24 août. Une intrusion a eu lieu via Quick Assist, une autre par le téléchargement d’un fichier d’installation, et une troisième par un faux formulaire de remboursement.

Huntress cite les fichiers 1.vbs à 4.vbs. Dans les journaux d’audit de ScreenConnect, les exécutions de RunFiles ou RanFiles portant ces noms, lancées depuis le processus Guest, sont considérées comme suspectes.

John Hammond, Senior Principal Security Researcher chez Huntress, a déclaré à Help Net Security que l’activité observée correspond à la description de la faille. Huntress avait préalablement coordonné ses observations avec ConnectWise. Aucun groupe criminel identifié n’est connu à ce jour.

La mise à jour du cloud laisse les clients hôtes exposés

ConnectWise a déjà mis à jour les serveurs en cloud. Le bulletin d’alerte exige néanmoins la réinstallation des clients hôtes et la mise à jour des agents d’accès. Les partenaires en mode on-premise doivent d’abord passer à la version 26.6.5, puis appliquer les mêmes étapes pour les clients. En attendant, désactiver les droits de transfert de fichiers dans les sessions concernées réduit la surface d’attaque.

Mode de déploiement Serveurs Clients
Cloud ConnectWise a mis à jour Réinstaller les clients hôtes, mettre à jour les agents d’accès
On-Premise Mise à niveau vers 26.6.5 Appliquer les mêmes étapes aux clients après la mise à jour du serveur

Source : Bulletin ConnectWise sur ScreenConnect 26.6.5 du 8 septembre 2026.

La CISA renvoie, pour les mesures obligatoires, à la directive BOD 26-04. Il reste incertain de savoir combien de clients hôtes auront effectivement appliqué la version 26.6.5 à l’échéance américaine du 14 septembre. La seule mise à jour des serveurs ne répond pas à cette question.

Foire aux questions

Chaque question est fermée. Un clic déverrouille la réponse.

Cette faille concerne-t-elle le serveur ScreenConnect ?

Non. ConnectWise précise que la CVE-2026-84869 cible exclusivement le client. Les serveurs restent en dehors du périmètre. Le risque survient lors d’une session de support ou d’accès en cours sur l’hôte.

La mise à jour cloud de ConnectWise suffit-elle ?

Oui pour le serveur. Le bulletin exige en revanche la réinstallation des clients hôtes et la mise à jour des agents d’accès. Sans cette étape, le client vulnérable persiste sur l’hôte.

Quelles versions corrigent la CVE-2026-84869 ?

ScreenConnect 26.6.5 et toutes les versions ultérieures. Toutes les versions antérieures sont concernées. ConnectWise a diffusé le correctif le 8 septembre.

Que Huntress a-t-elle observé dans ces incidents ?

Trois cas indépendants fin août. Des clients modifiés lançaient le Windows Script Host et exécutaient les scripts 1.vbs à 4.vbs. Ces mêmes fichiers se propageaient vers les nouveaux hôtes connectés. Huntress n’identifie pas le groupe responsable.

Existe-t-il un délai pour les opérateurs allemands ?

Aucun délai officiel allemand n’est imposé. La CISA a fixé le 14 septembre comme échéance pour les acteurs civils américains et exige en sus une analyse forensique. Le Centre canadien pour la cybersécurité a confirmé cette intégration dans son catalogue.

Sélection de la rédaction





Conseil de lecture
Attaquants accèdent aux fichiers GitLab sans authentification





Conseil de lecture
CISA fixe un délai : les institutions américaines doivent appliquer le correctif MikroTik





Conseil de lecture
Possibilité d’exécuter des commandes externes sur 8 393 serveurs Gitea

Plus du réseau MBF Media

cloudmagazinKubernetes ne lance les jobs GPU que si tous les pods sont compatibles
MyBusinessFuturePénurie de compétences : la logistique mise sur l’IA plutôt que sur la formation
digital-chiefsOracle fait financer par ses clients le développement de ses capacités en IA

Source de l’image : générée par IA (septembre 2026)

Traduit de l’original allemand par intelligence artificielle. La version allemande fait foi.

Pour aller plus loin

Pratique & Mise en œuvre · 2 août 2026

KEV après BOD 26-04 – EPSS trie le reste

La BOD 26-04 fixe la priorité des correctifs via le KEV, l'exposition et l'impact. Les CISO croisent EPSS et KEV sans score laundering.

Un magazine d'Evernine Media GmbH